domenica 16 settembre 2012

Markets Android sicuri e non. Pubblicato da TrustGo un interessante report al riguardo (16 settembre)

TrustGo, una societa' USA che si occupa di 'Antivirus & Mobile Security', ha pubblicato da qualche giorno un interessante report relativo ad una scansione di 175 market-places Android presenti in varie nazioni, controllando 1.700.000  applicazioni per verificarne la sicurezza.

Le applicazioni malevoli trovate sono state classificate in 3 categorie : malevoli, alto rischio e basso rischio.
Nel dettaglio appare sul report un notevole incremento delle applicazioni malevoli presenti in rete con una percentuale di incremento rilevata nel periodo Giugno-Agosto del  216% rispetto ai precedenti 3 mesi.


Relativamente alla provenienza di queste applicazioni oltre il 33% parrebbe provenire da stores cinesi ed, in particolare, quello denominato  Anzhi presenterebbe sino al 63% di rischio nello scaricare una applicazione e trovarla non sicura.
Come si nota dal report ai primi 5 posti di market non sicuri ne abbiamo 5 di provenienza cinese.


Invece i market piu' sicuri, sempre a giudizio di TrustGo, sarebbero Aproov (Europa) con il 2.1% di rischio seguito da  Amazon(USA) D.cn(China), Handster (Europa) e Google Play (USA)

1. Aproov (Europe) - 2.1 percent risk
2. Amazon (U.S.) - 2.7 percent risk
3. D.cn (China, partnered with Rovio Mobile) - 7.0 percent risk
4. Handster (Europe) - 7.3 percent risk
5. Google Play (U.S.)  - 8.4 percent risk


Per quanto si riferisce a Google Play in effetti il fatto che si trovi solo al quinto posto come rischio di scaricare applicazioni non sicure puo' anche derivare dalla estesa diffusione di utilizzo del market in questione.

Per quanto riguarda invece la tipologia delle applicazioni coinvolte come c'era da aspettarsi i giochi sono quelli che in maggior percentuale compaiono tra le applicazioni piu' rischiose mentre la percentuale piu' bassa riguarda applicazioni della categoria 'produttivita''

Il report si conclude indicando i virus piu' diffusi su Android e elencando alcuni consigli su come evitare di caricare una applicazione malware.


Oltre al fatto di evitare applicazioni che chiedono un elevato numero di permessi per venir eseguite c'e' anche il consiglio di scegliere tra applicazioni note su marketplaces con chiare policies di sicurezza e protezione e  di dare sempre una occhiata ai commenti di chi ha scaricato e installato il programma in precedenza ponendo, attenzione, in particolare, a quelli negativi.

Edgar


Particolari dell'immagine dell'infografica tratti da 


venerdì 14 settembre 2012

Ritorna ancora una volta lo spam pericoloso con link a malware (14 settembre)

Questo riepilogo non è disponibile. Fai clic qui per visualizzare il post.

domenica 9 settembre 2012

Phishing internazionale. Colpita la maggiore azienda produttrice e distributrice di energia in Francia (9 settembre)

Come e' evidente, il phishing ai danni di banche ed aziende italiane e' solo una piccola parte di quello che, a livello globale, propone ogni giorno centinaia di pagine clone ai danni di aziende piu' o meno note.

Quello che si nota, non solo per obiettivi IT, e' la tendenza nel cercare di acquisire, da parte dei phishers, credenziali di carta di credito piuttosto che  dati di login a conti bancari online, anche se ultimamente appaiono in rete tentativi di bypassare accessi ad internet banking che utilizzano protezioni basate su OTP (passwords generate da dispositivi hardware o gestite tramite SMS)

Non sorprende quindi che una verifica del report  Autoit che acquisisce le segnalazioni online di phishing mostri questo interessante clone ai danni della nota societa' elettrica francese EDF


EDF (Électricité de France) è la maggiore azienda produttrice e distributrice di energia in Francia.(fonte Wikipedia) e questo phishing potrebbe quindi garantire a chi lo gestisce, una notevole 'raccolta' di 'dati' sensibili anche considerato l'elevato numero di utenti coinvolti.

Vediamo alcuni dettagli.

Il clone e' ospitato su server 


e presenta in evidenza il logo dell'azienda


con un primo form di richiesta dei dati anagrafici ma anche della mail con la relativa password (anche l'acquisizione di credenziali di login a web-mail appare sempre piu' diffusa on-line attraverso false pagine di login)


La pagina seguente mostra poi l'acquisizione dei dati relativi alla carta di credito 


ed e' predisposta per accettare un buon numero di differenti nomi di banche


Successivamente si viene reindirizzati al reale sito di EDF.


Da un  punto di vista piu' tecnico si evidenzia il fatto che il sito clone parrebbe essere gestito con l'uso di una procedura gia' molto vista su phishing VISA (vedi questo post) e che consiste nel creare al momento del login al sito clone un folder dal nome random su cui duplicare il clone base in maniera automatica, e questo per garantire una probabile migliore contrasto ad eventuale blacklist dell'indirizzo web.


Al momento appaiono generati circa 180 nuovi folders


 che dovrebbero corrispondere quindi al numero degli accessi alle pagine clone EDF.


Questo sistema utilizzato spiega anche come mai sia notevole il numero di segnalazioni effettuate online in quanto ad ogni accesso abbiamo differente URL nella parte relativa al folder che ospita il fake sito EDF.
Notevole anche il fatto che dopo circa un minuto di intervallo il numero di folders clone aumenti di 5 ….8 volte dimostrando un elevato  numero di accessi al sito.


Come si vede, quindi,  un phishing estremamente curato nei dettagli e che va a colpire una azienda che pur non essendo una banca assicura comunque ai phishers un elevato numero di utenti da cui tentare di acquisire le credenziali di carta di credito.

Edgar